PIA og DPIA — lett å forveksle
PIA og DPIA spør begge hva en behandling av personopplysninger kan gjøre med menneskene bak opplysningene. Men den ene er en metode virksomheten selv velger, den andre en plikt GDPR pålegger — med frist, minsteinnhold og overtredelsesgebyr. Slik skiller du dem fra hverandre, og slik gjennomfører du dem.
Knapt et prosjekt klarer seg uten personopplysninger: et søknadsskjema, en CRM-migrering, et kamera ved porten, en modell som trenes på supporthenvendelser. Om det skader noen, er sjelden synlig fra innsiden av prosjektet — og menneskene det ville skadet, sitter ikke i rommet. En konsekvensvurdering legger spørsmålet på bordet før behandlingen starter, mens en endring i utformingen ennå koster lite.
To navn er i bruk for den, PIA og DPIA, og ofte behandles de som ett. De overlapper, men er ikke det samme: den ene er en metode, den andre en rettslig plikt.
Hva er en PIA?
En privacy impact assessment (PIA) er en systematisk prosess for å kartlegge og vurdere personvernrisikoene ved et prosjekt, et program eller et system. Den ser på hvordan personopplysninger samles inn, brukes, utleveres, lagres og slettes, hva det kan bety for dem det gjelder, og hvilke tiltak som bringer risikoen ned på et nivå det går an å stå inne for.
Det er det eldre begrepet, og det videre. I USA pålegger E-Government Act fra 2002 føderale myndigheter å gjennomføre PIA-er; de fleste andre steder er en PIA god praksis, beskrevet i standarden ISO/IEC 29134 og i veiledningene fra mange tilsynsmyndigheter. Formen bestemmer virksomheten selv.
Hva er en DPIA?
En vurdering av personvernkonsekvenser (data protection impact assessment, DPIA) er den vurderingen artikkel 35 i GDPR foreskriver når det er sannsynlig at en type behandling «vil medføre en høy risiko for fysiske personers rettigheter og friheter». Forordningen fastsetter når den skal gjennomføres, hva den minst skal inneholde, og hvem det skal rådføres med.
Kort sagt: en DPIA er en PIA med rettslig grunnlag — snevrere i omfang, strengere i form.
PIA vs. DPIA: forskjellene i korte trekk
| Aspekt | PIA | DPIA |
|---|---|---|
| Omfang | Personvern i vid forstand: enhver virkning et prosjekt har på dem det gjelder | Behandlingen av personopplysninger og risikoene den innebærer for de registrertes rettigheter og friheter |
| Rettslig grunnlag | Stort sett god praksis; en plikt bare der en lov sier det — for føderale myndigheter i USA, for eksempel | GDPR art. 35 og lovene som er utformet etter samme mønster, som UK GDPR |
| Tidspunkt | Tidlig i prosjektet, og på nytt ved hver vesentlig endring | Før behandlingen starter, der en høy risiko er sannsynlig |
| Innhold | Velges av virksomheten; ISO/IEC 29134 gir en struktur | Et minsteinnhold fastsatt i loven: art. 35 nr. 7 |
| Hvem som deltar | Prosjektgruppen, personvernfunksjonen, interessenter | Den behandlingsansvarlige, som rådfører seg med personvernombudet; de registrerte der det er relevant; tilsynsmyndigheten dersom en høy risiko består |
| Hvis den mangler | Ingen egen sanksjon — men risikoene kommer sent for dagen, når de er dyre | Overtredelsesgebyr på opptil 10 millioner euro eller 2 % av den samlede globale årsomsetningen (art. 83 nr. 4) |
| Rekkevidde | Hele verden, ikke bundet til én lov | EU og EØS — og virksomheter andre steder som tilbyr varer eller tjenester til personer der, eller som overvåker atferden deres |
I det daglige er grensen mindre skarp enn i tabellen. Mange virksomheter sier PIA og mener vurderingen etter art. 35, og det samme gjør mange verktøy og rapportmaler — den franske tilsynsmyndigheten CNIL kaller DPIA-programvaren sin ganske enkelt «PIA». Det som teller, er ikke navnet på forsiden, men om innholdet oppfyller det loven krever.
Complaica er en DPMS-programvare med bruksklart Data Protection Kit: en forhåndsdefinert organisasjonsstruktur, listen over behandlingsaktiviteter etter art. 30, kataloger over trusler og kontroller og ferdige rapporter for protokoll over behandlingsaktiviteter og DPIA.
Hva PIA og DPIA har til felles
Metoden. Begge går gjennom de samme fire fasene, og begge er en syklus, ikke et dokument som skrives én gang:
- Kontekst. Beskriv behandlingen: hvilke opplysninger, om hvem, til hvilket formål, med hvilke midler.
- Kontroller. Fastsett tiltakene som sikrer at de grunnleggende prinsippene overholdes — nødvendighet, forholdsmessighet, rettighetene til dem det gjelder.
- Risikoer. Vurder hva som kan skje med disse menneskene, hvor sannsynlig det er, og hvor alvorlig det ville være.
- Validering. Avgjør om vernenivået som er oppnådd, er akseptabelt, og dokumenter hvem som tok avgjørelsen.
I hver fase må fire ting avklares:
- partene: behandlingsansvarlig, databehandlere og registrerte;
- opplysningenes art og omfang;
- formålene med behandlingen;
- kravene som gjelder — etter GDPR, etter annen lovgivning eller etter begge.
Når er en DPIA påkrevd etter GDPR?
Når det er sannsynlig at en type behandling, særlig ved bruk av ny teknologi, vil medføre en høy risiko — det følger av art. 35 nr. 1. Art. 35 nr. 3 nevner tre tilfeller der det alltid er slik:
- en systematisk og omfattende vurdering av personlige aspekter som er basert på automatisert behandling, herunder profilering, og som danner grunnlag for avgjørelser som har rettsvirkning for den fysiske personen eller på lignende måte i betydelig grad påvirker vedkommende;
- behandling i stor skala av særlige kategorier av opplysninger, eller av personopplysninger om straffedommer og lovovertredelser;
- en systematisk overvåking i stor skala av et offentlig tilgjengelig område.
For alt annet finnes retningslinjene fra Artikkel 29-gruppen (WP 248), som Det europeiske personvernrådet har sluttet seg til. De gir ni kriterier, og som tommelfingerregel trenger en behandling som oppfyller to av dem, en DPIA:
- Evaluering eller poengsetting, herunder profilering og forutsigelser — av arbeidsprestasjoner, økonomisk situasjon, helse, preferanser, atferd eller oppholdssted.
- Automatiserte avgjørelser med rettsvirkning eller tilsvarende betydelig virkning, som kan føre til utestenging eller diskriminering.
- Systematisk overvåking av personer, også i offentlig tilgjengelige områder.
- Sensitive opplysninger: særlige kategorier som helseopplysninger eller politisk oppfatning, straffedommer og opplysninger av svært personlig karakter.
- Behandling i stor skala — målt etter antall personer, mengden opplysninger, varigheten og den geografiske utstrekningen.
- Matching eller sammenstilling av datasett som stammer fra ulike behandlinger.
- Sårbare registrerte: barn, ansatte, pasienter, eldre, asylsøkere.
- Innovativ bruk av teknologi, for eksempel å kombinere fingeravtrykk og ansiktsgjenkjenning til adgangskontroll.
- Behandling som hindrer personer i å utøve en rettighet eller i å bruke en tjeneste eller en kontrakt.
I tillegg kommer de nasjonale listene. Etter art. 35 nr. 4 offentliggjør hver tilsynsmyndighet en liste over hvilke typer behandlingsaktiviteter som omfattes av kravet om DPIA i landet; etter art. 35 nr. 5 kan den også offentliggjøre en liste over dem det ikke kreves noen for. Listene er ulike, så en virksomhet som driver i flere land, må gå gjennom hver av dem. Personvernekspertene våre hjelper deg med å finne ut hvilke som gjelder.
Hva en DPIA minst skal inneholde, er fastsatt i art. 35 nr. 7:
- en systematisk beskrivelse av de planlagte behandlingsaktivitetene og formålene med behandlingen, herunder den berettigede interessen som forfølges, dersom det er relevant;
- en vurdering av om behandlingsaktivitetene er nødvendige og står i et rimelig forhold til formålene;
- en vurdering av risikoene for de registrertes rettigheter og friheter;
- de planlagte tiltakene for å håndtere risikoene — garantier, sikkerhetstiltak og mekanismer som sikrer vern av personopplysningene og påviser at forordningen overholdes.
Viser vurderingen at en høy risiko ville bestå på tross av disse tiltakene, skal den behandlingsansvarlige rådføre seg med tilsynsmyndigheten før behandlingen starter (art. 36).
Når er en PIA på sin plass?
En PIA hører hjemme i begynnelsen av et prosjekt og følger det gjennom hele livssyklusen. Veiledningen fra det amerikanske Office of Management and Budget til E-Government Act (M-03-22) lister opp de typiske anledningene for føderale myndigheter, og de lar seg overføre til enhver virksomhet:
- papirarkiver gjøres om til elektroniske systemer;
- anonyme opplysninger blir mulige å knytte til personer;
- et eksisterende IT-system forvaltes på en vesentlig ny måte, for eksempel med ny teknologi;
- databaser med personopplysninger slås sammen, sentraliseres eller sammenstilles;
- autentiseringsteknologi — passord, digitale sertifikater, biometri — tas for første gang i bruk på et system allmennheten har tilgang til;
- opplysninger fra kommersielle eller offentlige kilder tas inn i eksisterende systemer;
- opplysninger brukes eller utveksles på en ny måte på tvers av virksomheter;
- en endring i en forretningsprosess fører til ny bruk eller nye utleveringer av opplysninger;
- en samling utvides med nye personopplysninger som øker risikoen — helse- eller økonomiopplysninger, for eksempel.
En PIA eller DPIA i ti trinn
Uansett hvilken av de to som står for tur, følger arbeidet samme rekkefølge:
- Samle informasjonen. Hent inn det som er kjent om behandlingen: prosjektbeskrivelse, dataflyt, systemer, avtaler.
- Trekk inn dem som vet. Snakk med de fagansvarlige, med IT og sikkerhet, med juristene og med personvernombudet.
- Kartlegg de rettslige kravene. Hvilke lover, forskrifter og avtaler gjelder for denne behandlingen?
- Vurder lovlighet og nødvendighet. Er behandlingen lovlig, åpen, nødvendig og forholdsmessig sett opp mot formålet?
- Identifiser og ranger risikoene. Hvor er hullene, og hva ville de bety for dem det gjelder?
- Hent råd utenfra ved behov. Fra eksterne eksperter — og fra tilsynsmyndigheten der loven krever det.
- Fastsett tiltakene. Tekniske, organisatoriske eller avtalemessige endringer som reduserer risikoen.
- Få resultatet godkjent. Funnene og planen godkjennes av dem som står ansvarlige for dem.
- Gjennomfør planen. Med ansvarlige og frister — et tiltak ingen eier, blir ikke gjennomført.
- Gjennomgå og oppdater. Med faste mellomrom, og hver gang måten opplysningene brukes på, endrer seg.
Rekkefølgen er en rettesnor, ikke et skjema. Små prosjekter går gjennom flere trinn i ett og samme møte; store gjentar noen av dem mer enn én gang.
Slik forbereder du en PIA
Å forberede seg betyr å samle presis informasjon om behandlingen. Føderale myndigheter i USA, for eksempel, dokumenterer i hver PIA etter E-Government Act:
- hvilke opplysninger som samles inn;
- hvorfor de samles inn, og hva de skal brukes til;
- hvem de deles med, i og utenfor virksomheten;
- hvordan den enkelte informeres, og hvordan samtykket innhentes;
- hvordan opplysningene sikres.
Ingen vet alt dette alene. Hvem som blir spurt, avhenger av temaet: gjelder vurderingen en markedsføringsplattform, kan markedssjefen si hvilke forretningsmål plattformen tjener — og IT hvilke opplysninger den faktisk flytter.
Slik forbereder du en DPIA
En DPIA trenger de samme faktaene og i tillegg det art. 35 krever spesielt. Det hjelper å ha følgende på bordet før vurderingen starter:
- Prosjektforslaget eller prosjektbeskrivelsen — den gir den forretningsmessige konteksten.
- Menneskene det gjelder — kunder, ansatte, jobbsøkere, pasienter.
- Kategoriene av personopplysninger — fra kontaktopplysninger til atferd på nett.
- Sensitive opplysninger — særlige kategorier, eller opplysninger som nøyaktig posisjon.
- Kildene til opplysningene — kontoopprettelse, informasjonskapsler for sporing, tredjeparter.
- Omfanget av behandlingen — lokalt eller internasjonalt, med eller uten overføring til tredjeland.
- Tredjepartene som er involvert — leverandører, forretningspartnere, andre deler av selskapet.
- Personvernerklæringene og retningslinjene som gjelder for aktiviteten.
- De avtalemessige forpliktelsene — hva virksomhetens avtaler sier om denne behandlingen.
- Tiltakene som allerede er på plass — de tekniske og organisatoriske tiltakene behandlingen kan bygge på.
Mye av dette står allerede skrevet der protokollen over behandlingsaktiviteter etter art. 30 holdes oppdatert. En velholdt protokoll er det beste utgangspunktet en DPIA kan få.
PIA og DPIA med Complaica
En vurdering som ligger i et tekstdokument, svarer på spørsmålet én gang. Behandlingen endrer seg, dokumentet gjør det ikke — og ved neste revisjon kan ingen si hvilken risiko som ble akseptert, av hvem og når. Derfor bør vurderingen ligge der resten av personvernstyringen ligger.
Complaica samler DPMS og ISMS i ett og samme verktøy:
- Data Protection Kit. En forhåndsdefinert typisk organisasjonsstruktur, listen over behandlingsaktiviteter etter art. 30 og kataloger over trusler og kontroller for personvern — du tilpasser dem i stedet for å begynne med et tomt system.
- Rapporter til revisjonen. Ferdige rapporter for protokoll over behandlingsaktiviteter (art. 30) og DPIA (art. 35).
- Én risikostyring. Tekniske og organisatoriske tiltak fra ISMS-et gjenbrukes i personvernarbeidet, og identiske trusler styres én gang.
- KI-assistent. Complaica støtter MCP og kobles til ChatGPT, Claude eller en lokalt driftet KI-tjeneste — for å dokumentere strukturer i naturlig språk, eller for å spørre hva et krav innebærer.
- Integrasjoner. i-doit, GSTool, Jira, SAP, Office 365 og flere, eller dine egne systemer via REST API.
- Eksternt personvernombud. Som tjeneste, levert av ekspertene våre.
Bli kjent med Complaica DPMS-programvare
Konsulenttjenester innen personvern
Der tiden eller erfaringen til en vurdering mangler, trår personvernekspertene våre til:
- DPMS som tjeneste. Vi hjelper til med å identifisere risikoer, utvikle policyer og prosedyrer og løpende forbedre sikkerhetsstatusen.
- Personvernanalyse. Vi analyserer behandlingen av personopplysninger hos deg og identifiserer de potensielle risikoene.
- Innføring av personvern. Vi utvikler policyer og prosedyrer som passer virksomheten din, setter dem ut i livet og støtter opplæringen av de ansatte.
- Oppfølging av personvern. Regelmessige gjennomganger holder personvernkonseptet ditt oppdatert.
- Eksternt personvernombud. Ekspertene våre er oppdatert på lovene og reglene, slik at du etterlever dem.
- Supportlinje. Kl. 9–18, for spørsmål om informasjonssikkerhet og personvern.
Hva synes du?
Skriv til oss — hvilken av disse er du?
Takk.
Vi svarer innen én virkedag.
Ikke sendt.
Det gikk ikke. Sjekk feltene eller send oss en e-post direkte.